2. 脆弱性により引き起こされた被害 ~ 被害事例のケーススタディ~



Similar documents
自 己 紹 介 企 業 組 織 のネットワークにセキュリティー 機 器 を 配 置 発 生 するアラートをSOCへ 集 約 アラートをSOCが 分 析 し 必 要 に 応 じてお 客 様 へご 連 絡 対 応 を 助 言 お 客 様 ネットワーク Security Operation Center

Microsoft Word - 不正アクセス行為の禁止等に関する法律等に基づく公安

Microsoft Word )40期決算公開用.doc




経 常 収 支 差 引 額 の 状 況 平 成 22 年 度 平 成 21 年 度 対 前 年 度 比 較 経 常 収 支 差 引 額 4,154 億 円 5,234 億 円 1,080 億 円 改 善 赤 字 組 合 の 赤 字 総 額 4,836 億 円 5,636 億 円 800 億 円 減

1. 決 算 の 概 要 法 人 全 体 として 2,459 億 円 の 当 期 総 利 益 を 計 上 し 末 をもって 繰 越 欠 損 金 を 解 消 しています ( : 当 期 総 利 益 2,092 億 円 ) 中 期 計 画 における 収 支 改 善 項 目 に 関 して ( : 繰 越

通 知 カード と 個 人 番 号 カード の 違 い 2 通 知 カード ( 紙 )/H27.10 個 人 番 号 カード (ICカード)/H28.1 様 式 (おもて) (うら) 作 成 交 付 主 な 記 載 事 項 全 国 ( 外 国 人 含 む)に 郵 送 で 配 布 希 望 者 に 交

ができます 4. 対 象 取 引 の 範 囲 第 1 項 のポイント 付 与 の 具 体 的 な 条 件 対 象 取 引 自 体 の 条 件 は 各 加 盟 店 が 定 めます 5.ポイントサービスの 利 用 終 了 その 他 いかなる 理 由 によっても 付 与 されたポイントを 換 金 すること

損 益 計 算 書 ( 自 平 成 25 年 4 月 1 日 至 平 成 26 年 3 月 31 日 ) ( 単 位 : 百 万 円 ) 科 目 金 額 営 業 収 益 75,917 取 引 参 加 料 金 39,032 上 場 関 係 収 入 11,772 情 報 関 係 収 入 13,352 そ

小 売 電 気 の 登 録 数 の 推 移 昨 年 8 月 の 前 登 録 申 請 の 受 付 開 始 以 降 小 売 電 気 の 登 録 申 請 は 着 実 に 増 加 しており これまでに310 件 を 登 録 (6 月 30 日 時 点 ) 本 年 4 月 の 全 面 自 由 化 以 降 申

1_2013BS(0414)

1.セッション3では 流 出 した 際 の 損 害 を 最 小 限 に 抑 える 対 応 仕 組 み 1

経 常 収 支 差 引 額 等 の 状 況 平 成 26 年 度 予 算 早 期 集 計 平 成 25 年 度 予 算 対 前 年 度 比 較 経 常 収 支 差 引 額 3,689 億 円 4,597 億 円 908 億 円 減 少 赤 字 組 合 数 1,114 組 合 1,180 組 合 66

は 固 定 流 動 及 び 繰 延 に 区 分 することとし 減 価 償 却 を 行 うべき 固 定 の 取 得 又 は 改 良 に 充 てるための 補 助 金 等 の 交 付 を 受 けた 場 合 にお いては その 交 付 を 受 けた 金 額 に 相 当 する 額 を 長 期 前 受 金 とし

企業、金融機関、行政機関のマイナンバー情報保護措置(1)

スライド 1

<947A957A8E9197BF C E786C73>

6. 特 記 事 項 (1) 東 芝 ホームアプライアンス 株 式 会 社 が 輸 入 した 電 気 掃 除 機 について ( 管 理 番 号 A )( 経 済 産 業 省 と 同 時 公 表 ) 1 事 故 事 象 について 東 芝 ホームアプライアンス 株 式 会 社 が 輸

幕別町定住促進住宅建設費補助金交付要綱

(2) 支 状 況 保 育 所 ( 定 員 60 人 以 上 ) 支 状 況 は 次 とおりです 1 総 入 構 成 比 は 割 合 が88.1% 活 動 外 入 が2.1% 特 別 入 が9.8%でした 2 構 成 比 は 運 営 費 入 が80.1% 経 常 経 費 補 助 金 入 が17.8%

公 的 年 金 制 度 について 制 度 の 持 続 可 能 性 を 高 め 将 来 の 世 代 の 給 付 水 準 の 確 保 等 を 図 るため 持 続 可 能 な 社 会 保 障 制 度 の 確 立 を 図 るための 改 革 の 推 進 に 関 する 法 律 に 基 づく 社 会 経 済 情

スライド 1

<4D F736F F F696E74202D B B83678E9197BF2E B93C782DD8EE682E890EA97705D>

<4D F736F F D AC90D1955D92E CC82CC895E DD8C D2816A2E646F63>

科 売 上 原 価 売 上 総 利 益 損 益 計 算 書 ( 自 平 成 26 年 4 月 1 日 至 平 成 27 年 3 月 31 日 ) 目 売 上 高 販 売 費 及 び 一 般 管 理 費 営 業 利 益 営 業 外 収 益 受 取 保 険 金 受 取 支 援 金 補 助 金 収 入 保

入 札 参 加 者 は 入 札 の 執 行 完 了 に 至 るまではいつでも 入 札 を 辞 退 することができ これを 理 由 として 以 降 の 指 名 等 において 不 利 益 な 取 扱 いを 受 けることはない 12 入 札 保 証 金 免 除 13 契 約 保 証 金 免 除 14 入

参加表明書・企画提案書様式

災害時の賃貸住宅居住者の居住の安定確保について

第316回取締役会議案

<6D313588EF8FE991E58A778D9191E5834B C8EAE DC58F4992F18F6F816A F990B32E786C73>

兵庫県公立学校教職員等財産形成貯蓄事務取扱細則

東京事務所BCP【実施要領】溶け込み版

スライド 1

為 が 行 われるおそれがある 場 合 に 都 道 府 県 公 安 委 員 会 がその 指 定 暴 力 団 等 を 特 定 抗 争 指 定 暴 力 団 等 として 指 定 し その 所 属 する 指 定 暴 力 団 員 が 警 戒 区 域 内 において 暴 力 団 の 事 務 所 を 新 たに 設

目 次 1. 社 会 保 障 分 野 でできること 1 1 高 額 医 療 高 額 介 護 合 算 制 度 の 改 善 2 保 険 証 機 能 の 一 元 化 3 自 己 診 療 情 報 の 活 用 4 給 付 可 能 サービスの 行 政 側 からの 通 知 2. 年 金 分 野 でできること 5

1. 不 正 競 争 防 止 法 の 目 的 2

(1) 率 等 一 覧 ( 平 成 26 年 度 ) 目 課 客 体 及 び 納 義 務 者 課 標 準 及 び 率 法 内 に 住 所 を 有 する ( 均 等 割 所 得 割 ) 内 に 事 務 所 事 業 所 又 は 家 屋 敷 を 有 する で 内 に 住 所 を 有 し ないもの( 均 等

第 3 四 半 期 運 用 状 況 の 概 要 第 3 四 半 期 末 の 運 用 資 産 額 は 2,976 億 円 となりました 第 3 四 半 期 の 修 正 総 合 収 益 率 ( 期 間 率 )は +1.79%となりました なお 実 現 収 益 率 は +0.67%です 第 3 四 半 期

本 資 料 に 関 する 詳 細 な 内 容 は 以 下 のページのPDF 資 料 をご 確 認 ください 本 資 料 は 要 約 です 情 報 セキュリティ10 大 脅 威 Co

Taro-条文.jtd

平成24年度 業務概況書

<4D F736F F D208E52979C8CA78E598BC68F5790CF91A390698F9590AC8BE08CF D6A2E646F6378>

定款

(4) 運 転 する 学 校 職 員 が 交 通 事 故 を 起 こし 若 しくは 交 通 法 規 に 違 反 したことにより 刑 法 ( 明 治 40 年 法 律 第 45 号 ) 若 しくは 道 路 交 通 法 に 基 づく 刑 罰 を 科 せられてから1 年 を 経 過 していない 場 合 同

本 日 の 講 演 内 容 ウェブ 改 ざんの 事 例 改 ざんの 原 因 (サーバ 側 ftpクライアント 側 ) 防 ぐための 管 理 (サーバ 側 ftpクライアント 側 ) 気 づくための 管 理 改 ざん 被 害 発 生 時 の 対 処 1

目 次 高 山 市 連 結 財 務 諸 表 について 1 連 結 貸 借 対 照 表 2 連 結 行 政 コスト 計 算 書 4 連 結 純 資 産 変 動 計 算 書 6 連 結 資 金 収 支 計 算 書 7

Microsoft Word - 目次.doc

- 1 - 総 控 負 傷 疾 病 療 養 産 産 女 性 責 帰 べ 由 試 ~ 8 契 約 契 約 完 了 ほ 契 約 超 締 結 専 門 的 知 識 技 術 験 専 門 的 知 識 高 大 臣 専 門 的 知 識 高 専 門 的 知 識 締 結 契 約 満 歳 締 結 契 約 契 約 係 始

4. その 他 (1) 期 中 における 重 要 な 子 会 社 の 異 動 ( 連 結 範 囲 の 変 更 を 伴 う 特 定 子 会 社 の 異 動 ) 無 新 規 社 ( 社 名 ) 除 外 社 ( 社 名 ) (2) 簡 便 な 会 計 処 理 及 び 四 半 期 連 結 財 務 諸 表 の

学校法人日本医科大学利益相反マネジメント規程

タイトルを1~2行で入力 (長文の場合はフォントサイズを縮小)


はファクシミリ 装 置 を 用 いて 送 信 し 又 は 訪 問 する 方 法 により 当 該 債 務 を 弁 済 す ることを 要 求 し これに 対 し 債 務 者 等 から 直 接 要 求 しないよう 求 められたにもかか わらず 更 にこれらの 方 法 で 当 該 債 務 を 弁 済 するこ

社会保険加入促進計画に盛込むべき内容

当社の法人関係情報の管理態勢およびその強化に向けた今後の対応策について

セルフメディケーション推進のための一般用医薬品等に関する所得控除制度の創設(個別要望事項:HP掲載用)

平 成 27 年 11 月 ~ 平 成 28 年 4 月 に 公 開 の 対 象 となった 専 門 協 議 等 における 各 専 門 委 員 等 の 寄 附 金 契 約 金 等 の 受 取 状 況 審 査 ( 別 紙 ) 専 門 協 議 等 の 件 数 専 門 委 員 数 500 万 円 超 の 受

Taro-01 議案概要.jtd

工 事 名 能 代 南 中 学 校 体 育 館 非 構 造 部 材 耐 震 改 修 工 事 ( 建 築 主 体 工 事 ) 入 札 スケジュール 手 続 等 期 間 期 日 期 限 等 手 続 きの 方 法 等 1 設 計 図 書 等 の 閲 覧 貸 出 平 成 28 年 5 月 24 日 ( 火

Microsoft Word - 07②-2 補足説明資料1.docx


<4D F736F F D2091E F18CB48D C481698E7B90DD8F9590AC89DB816A2E646F63>

学校安全の推進に関する計画の取組事例


空 き 家 を 売 却 した 場 合 の,000 万 円 控 除 特 例 の 創 設 被 相 続 人 が 住 んでいた 家 屋 及 びその 敷 地 を 相 続 があった 日 から 年 を 経 過 する 年 の 月 日 までに 耐 震 工 事 をしてから あるいは 家 を 除 却 し てから 売 却

untitled

<8FEE95F AD D2E786C73>

2. 会 計 規 程 の 業 務 (1) 規 程 と 実 際 の 業 務 の 調 査 規 程 や 運 用 方 針 に 規 定 されている 業 務 ( 帳 票 )が 実 際 に 行 われているか( 作 成 されている か)どうかについて 調 べてみた 以 下 の 表 は 規 程 の 条 項 とそこに

< F2D D D837C815B B8EC08E7B97768D80>

課 税 ベ ー ス の 拡 大 等 : - 租 税 特 別 措 置 の 見 直 し ( 後 掲 ) - 減 価 償 却 の 見 直 し ( 建 物 附 属 設 備 構 築 物 の 償 却 方 法 を 定 額 法 に 一 本 化 ) - 欠 損 金 繰 越 控 除 の 更 な る 見 直 し ( 大

Microsoft PowerPoint - 報告書(概要).ppt

< DE096B1838C837C815B ECA905E93FC2E786C7378>

スライド 1

<4D F736F F D204D46834E A6D92E8905C8D905F93B193FC819593FA8E9F95D C5292E646F63>

損 益 計 算 書 ( 自 平 成 23 年 4 月 1 日 至 平 成 24 年 3 月 31 日 ) 金 額 ( 単 位 : 百 万 円 ) 売 上 高 99,163 売 上 原 価 90,815 売 上 総 利 益 8,347 販 売 費 及 び 一 般 管 理 費 4,661 営 業 利 益

疑わしい取引の参考事例

大槌町震災復興事業○○○地区他の施工等に関する包括委託業務

17 外 国 人 看 護 師 候 補 者 就 労 研 修 支 援 18 看 護 職 員 の 就 労 環 境 改 善 運 動 推 進 特 別 20 歯 科 医 療 安 全 管 理 体 制 推 進 特 別 21 在 宅 歯 科 医 療 連 携 室 整 備 22 地 域 災 害 拠 点 病

<819A955D89BF92B28F BC690ED97AA8EBA81418FA48BC682CC8A8890AB89BB816A32322E786C7378>

 

企業年金制度における個人番号の取扱いについて.PDF

S16-386・ソフトウェアの調達に関する入札実施の件

<4D F736F F D D3188C091538AC7979D8B4B92F F292B98CF092CA81698A94816A2E646F63>

西関東書式

Microsoft Word - Ⅲ-fin.doc

Microsoft PowerPoint - 税制上の特例.pptx

PowerPoint プレゼンテーション

2 役 員 の 報 酬 等 の 支 給 状 況 平 成 27 年 度 年 間 報 酬 等 の 総 額 就 任 退 任 の 状 況 役 名 報 酬 ( 給 与 ) 賞 与 その 他 ( 内 容 ) 就 任 退 任 2,142 ( 地 域 手 当 ) 17,205 11,580 3,311 4 月 1

法 人 等 に 対 する 課 税 際 課 税 原 則 の 帰 属 主 義 への 見 直 しのポイント 総 合 主 義 から 帰 属 主 義 への 移 行 法 人 及 び 非 居 住 者 ( 法 人 等 )に 対 する 課 税 原 則 について 従 来 のいわゆる 総 合 主 義 を 改 め OECD

( 別 紙 ) 以 下 法 とあるのは 改 正 法 第 5 条 の 規 定 による 改 正 後 の 健 康 保 険 法 を 指 す ( 施 行 期 日 は 平 成 28 年 4 月 1 日 ) 1. 標 準 報 酬 月 額 の 等 級 区 分 の 追 加 について 問 1 法 改 正 により 追 加


Microsoft PowerPoint 資料6 技術基準.ppt [互換モード]

<4D F736F F D E598BC68A8897CD82CC8DC490B68B7982D18E598BC68A8893AE82CC8A C98AD682B782E993C195CA915B C98AEE82C382AD936F985E96C68B9690C582CC93C197E1915B927582CC898492B75F8E96914F955D89BF8F915F2E646F6

<4D F736F F D F6F82C58AC C A4A8BC C5816A>

< F2D819A8B638E968E9197BF82528E968BC68C7689E68F C>

3 連 結 財 務 諸 表 の 概 要 損 益 計 算 書 の 概 要 年 度 年 度 対 前 年 比 営 業 収 益 126, ,822 26, % 営 業 費 用 94, ,560 15, % 営 業 利 益 32,614 44,261 11,64

Microsoft Word 役員選挙規程.doc

注 記 事 項 (1) 四 半 期 財 務 諸 表 の 作 成 に 特 有 の 会 計 処 理 の 適 用 : 無 (2) 会 計 方 針 の 変 更 会 計 上 の 見 積 りの 変 更 修 正 再 表 示 1 会 計 基 準 等 の 改 正 に 伴 う 会 計 方 針 の 変 更 : 無 2 1

Transcription:

2. 脆 弱 性 により 引 き 起 こされた 被 害 ~ 被 害 事 例 のケーススタディ ~ 独 立 行 政 法 人 情 報 処 理 推 進 機 構 (IPA) セキュリティセンター 情 報 セキュリィ 技 術 ラボラトリー 2010 年 8 月 6 日 公 開

目 次 1. 被 害 事 例 に 基 づくケーススタディ 2. ケーススタディ(A) ショッピングサイトAへのSQLインジェクション 攻 撃 3. ケーススタディ(B) レンタルサーバBへのOSコマンド インジェクション 攻 撃 4. 攻 撃 事 例 のケーススタディ JVN ipediaへの 攻 撃 事 例 5. まとめ 1

被 害 事 例 に 基 づくケーススタディ 2

相 次 ぐウェブサイトにおける 事 件 日 々 報 道 されるウェブサイトにおける 事 件 企 業 のウェブサイトにおける 医 療 系 企 業 のウェブサイト 地 方 自 治 体 のウェブサイト ショッピングサイトにおける アウトドア 用 品 販 売 サイト PC ソフト 販 売 サイト オンラインゲームにおける 事 件 の 原 因 の1つ ウェブアプリケーションの 脆 弱 性 改 ざん 個 人 情 報 の 漏 えい 不 正 アクセス 3

脆 弱 性 の 届 出 状 況 脆 弱 性 のあるウェブサイトの 存 在 届 出 されるウェブサイトは 氷 山 の 一 角 四 半 期 件 数 1,400 1,200 1,000 800 600 400 200 0 ソフトウェア 製 品 1,430 4,315 4,701 4,832 4,959 5,098 ウェブサイト ソフトウェア 製 品 ( 累 計 ) 3,514 ウェブサイト( 累 計 ) 801 2,084 1,575 509 386 845 940 1,043 1,1231,367 465 511 560 626 678 747 801 861 912 955 994 1,018 1,050 131 127 139 37 46 49 66 52 69 54 60 51 43 39 24 32 96 95 103 80 244 208 1Q 2007 2Q 3Q 4Q 1Q 2008 2Q 3Q 4Q 1Q 2009 2Q 3Q 4Q 1Q 2010 図 1. 脆 弱 性 関 連 情 報 の 届 出 件 数 の 四 半 期 別 推 移 5,000 4,000 3,000 2,000 1,000 0 4 累 計 件 数

脆 弱 性 により 引 き 起 こされた 被 害 脆 弱 性 が 悪 用 されると 改 ざん 個 人 情 報 の 漏 えい 不 正 アクセス こういった 被 害 はすでに 報 道 等 で 聞 いたことがある いつも 同 じこと 言 われているから 全 然 怖 く ない うちで 起 こることはないだろうし レンタルサーバを 使 っているから レンタル サーバ 会 社 にまかせれば 大 丈 夫 実 際 に 自 社 のウェブサイトで 事 件 が 起 こったら 何 が 起 きるのか? 5

被 害 事 例 に 基 づくケーススタディ 被 害 事 例 に 基 づく2つのケーススタディ ケーススタディ(A): ショッピングサイト A への SQLインジェクション 攻 撃 ケーススタディ(B): レンタルサーバ B への OSコマンド インジェクション 攻 撃 6

ケーススタディ(A): ショッピングサイトAへの SQLインジェクション 攻 撃 7

ケーススタディ(A): ショッピングサイトA < 概 要 > ショッピングサイトA 株 式 会 社 が 運 営 するショッピングサイト 10 万 人 以 上 の 個 人 情 報 を 保 持 自 社 開 発 のウェブアプリケーション セキュリティ 対 策 の 実 施 ファイアウォールの 導 入 脆 弱 性 診 断 ツールの 実 施 8

ケーススタディ(A): ショッピングサイトA < 事 件 > SQLインジェクション 攻 撃 による 被 害 改 ざん 個 人 情 報 の 漏 えい 生 活 用 品 のインターネット 通 販 を 展 開 する 株 式 会 社 が 運 営 するショッピングサイトAが 不 正 アクセ スに 遭 い 個 人 情 報 の 漏 えい 事 件 が 発 生 した 株 式 会 社 は 同 社 が 保 持 するクレジット カード 情 報 を 含 む 最 大 10 万 件 の 個 人 情 報 が 漏 えいした 事 実 を 確 認 した 同 社 は 事 件 の 原 因 およびクレジットカード 情 報 の 不 正 利 用 がないか 調 査 を 継 続 中 と 発 表 している 9

参 考 SQLインジェクションの 脆 弱 性 SQLインジェクションの 脆 弱 性 発 生 しうる 脅 威 データベース(*)に 蓄 積 された 非 公 開 情 報 の 閲 覧 データベースに 蓄 積 された 情 報 の 改 ざん 消 去 悪 意 のある 人 ウェブサイト 情 報 漏 えい 改 ざん データ ベース (*) データベース: 関 連 し 合 うデータを 収 集 整 理 して 検 索 や 更 新 を 効 率 化 したファイル 10

ケーススタディ(A): ショッピングサイトA < 被 害 > ウェブサイトはどんな 被 害 を 受 けたのか 営 業 停 止 期 間 の 機 会 損 失 賠 償 用 買 い 物 ポイント 500 円 分 / 人 x 10 万 人 = 5,000 万 円 相 当 詫 び 状 送 付 関 連 費 用 調 査 人 件 費 被 害 者 対 応 人 件 費 ( 失 った 顧 客 信 用 ) これらの 被 害 をもう 少 し 掘 り 下 げてみよう 11

ケーススタディ(A): ショッピングサイトA < 考 察 > 株 式 会 社 代 表 取 締 役 の 視 点 顧 客 にどう 説 明 するか クレジットカード 会 社 に 補 償 に 関 して 相 談 しないと 刑 事 事 件 として 届 出 でるか 営 業 停 止 期 間 の 機 会 損 失 賠 償 用 買 い 物 ポイント 詫 び 状 送 付 関 連 費 用 調 査 人 件 費 被 害 者 対 応 人 件 費 12

ケーススタディ(A): ショッピングサイトA < 考 察 > ショッピングサイトA 運 営 者 の 視 点 新 しい 販 促 キャンペーンの 検 討 しなきゃいけないのに 休 日 を 含 む 連 日 連 夜 の 徹 夜 作 業 突 発 的 なウェブサイト 再 構 築 度 重 なる 顧 客 からの 問 い 合 わせ 関 係 組 織 との 打 ち 合 わせ 突 発 的 な 作 業 にともなう2 次 トラブル お 詫 びメールの 誤 送 信 13

ケーススタディ(A): ショッピングサイトA < 考 察 > このケーススタディから 学 ぶこと 脆 弱 性 が 悪 用 されると 14

ケーススタディ(A): ショッピングサイトA < 勘 どころ> このケーススタディの 勘 どころ 15

ケーススタディ(B): レンタルサーバBへの OSコマンド インジェクション 攻 撃 16

ケーススタディ(B): レンタルサーバB < 概 要 > レンタルサーバB 株 式 会 社 が 運 営 しているレンタルサーバB 利 用 者 にウェブサイトスペースを 提 供 1 万 以 上 のウェブサイトを 収 納 ウェブアプリケーションを 標 準 でインストール 済 み ディスク 容 量 に 応 じた 料 金 プラン 10GB: 1,000 円 20GB: 2,000 円 30GB:3,000 円 17

ケーススタディ(B): レンタルサーバB < 概 要 > レンタルサーバB 標 準 でインストール 済 みのウェブアプリケーション データベース 日 記 ソフト 掲 示 板 問 い 合 わせフォーム 18

ケーススタディ(B): レンタルサーバB < 事 件 > OSコマンド インジェクション 攻 撃 による 被 害 改 ざん 株 式 会 社 が 提 供 しているレンタルサーバBが 不 正 アクセスに 遭 い レンタルサーバBの200 以 上 のウェブサイトのトップページが 改 ざんされた 株 式 会 社 のプレスリリースによると この 不 正 アク セスには 同 社 のレンタルサービスで 提 供 しているウェ ブアプリケーション( 問 い 合 わせフォーム) の 脆 弱 性 が 悪 用 された 現 在 同 社 はレンタルサー バBからこのウェブアプリケーションを 削 除 し レンタル サービス 利 用 者 にも 削 除 するよう 連 絡 している 19

ケーススタディ(B): レンタルサーバB < 事 件 > OSコマンド インジェクション 攻 撃 による 200 以 上 のウェブサイト 改 ざん 悪 意 のある 人 レンタルサーバB ウェブサイトA 改 ざん ウェブサイトB ウェブサイトC 改 ざん 問 い 合 わせフォームのOS コマンド インジェクション の 脆 弱 性 が 悪 用 された 改 ざん ウェブサイトのトップ ページが 改 ざん 20

参 考 OSコマンド インジェクションの 脆 弱 性 OSコマンド インジェクションの 脆 弱 性 発 生 しうる 脅 威 サーバ 内 ファイルの 閲 覧 改 ざん 削 除 システム 操 作 悪 意 のある 人 ウェブサイト 改 ざん 情 報 漏 えい シェル(*) システム 不 正 操 作 (*) シェル: ユーザから 入 力 された 文 字 列 を 解 釈 し 他 のプログラムの 起 動 や 制 御 を 行 うプログラム 21

ケーススタディ(B): レンタルサーバB < 被 害 > ウェブサイトはどんな 被 害 を 受 けたのか 調 査 人 件 費 被 害 者 対 応 人 件 費 レンタルサーバ 構 成 変 更 人 件 費 コンテンツ 復 旧 対 応 人 件 費 誰 が これらの 被 害 を 受 けたのか? 22

ケーススタディ(B): レンタルサーバB < 考 察 > レンタルサーバB 利 用 者 の 視 点 調 査 人 件 費 用 被 害 者 対 応 人 件 費 用 レンタルサーバ 構 成 変 更 人 件 費 用 コンテンツ 復 旧 対 応 人 件 費 用 私 たちでは 脆 弱 なウェブアプリケー ションを 修 正 できない コンテンツ 復 旧 対 応 人 件 費 用 改 ざんされたトップページの 更 新 他 のコンテンツの 更 新 23

ケーススタディ(B): レンタルサーバB < 考 察 > レンタルサーバB 提 供 者 の 視 点 調 査 人 件 費 用 被 害 者 対 応 人 件 費 用 レンタルサーバ 構 成 変 更 人 件 費 用 コンテンツ 復 旧 対 応 人 件 費 用 調 査 人 件 費 用 被 害 者 対 応 人 件 費 用 レンタルサーバ 構 成 変 更 人 件 費 用 脆 弱 なウェブアプリケーションの 削 除 標 準 インストールウェブアプリケーションの 見 直 し 24

ケーススタディ(B): レンタルサーバB < 考 察 > このような 被 害 はレンタルサーバに 限 らない ASPサービス クラウドコンピューティング Software as a service(saas) Platform as a service(pass) Infrastructure as a service(iass) 25

ケーススタディ(B): レンタルサーバB < 考 察 > このケーススタディから 学 ぶこと 26

ケーススタディ(B): レンタルサーバB < 勘 どころ> このケーススタディの 勘 どころ 27

参 考 IPAに 寄 せられたウェブサイト 運 営 者 の 声 脆 弱 性 を 修 正 しようにも ASPサービスの 部 分 の 脆 弱 性 だから 私 たちでは 修 正 できな いんです レンタルサーバ 提 供 事 業 者 に 脆 弱 性 の 修 正 を 相 談 しているんですが なかなか 対 応 し てもらえないんです 28

攻 撃 事 例 のケーススタディ JVN ipediaへの 攻 撃 事 例 29

攻 撃 事 例 のケーススタディ 脆 弱 性 対 策 を 行 っていれば ケーススタディの 基 にした 事 件 は 起 こらなかった だけど 狙 われるウェブサイトは 限 られているんじゃな いの?それなら 脆 弱 性 対 策 しなくてもいいん じゃないか? 脆 弱 性 対 策 をやっていれば 攻 撃 の 被 害 に 遭 わな いの? 実 際 のウェブサイトへの 攻 撃 事 例 を 見 てみよう 30

JVN ipediaへの 攻 撃 事 例 2009 年 1 月 ~2010 年 3 月 ウェブサイトを 狙 った 攻 撃 があったと 思 われる 件 数 攻 撃 があったと 思 われる 件 数 : 平 均 14.7 件 / 日 攻 撃 が 成 功 した 可 能 性 の 高 い 件 数 :0 件 ( 件 ) SQLインジェクションの 脆 弱 性 を 狙 った 攻 撃 は 全 体 の46% 2009 年 2010 年 31

JVN ipediaへの 攻 撃 事 例 2010 年 2 月 ilogscanner 解 析 結 果 32

JVN ipediaへの 攻 撃 事 例 SQLインジェクション 攻 撃 事 例 (1) SQLインジェクション 攻 撃 の 調 査 行 為 xxx.xxx.xxx.xxx - - [04/Feb/2010:16:50:23 +0900] "GET /search/index.php?mo de=_vulnerability_search_ia_vulnsearch&lang=en&usesynonym=1&keyword =CVE-YYYY-NNNN'%20and%20char(124)%2Buser%2Bchar(124)=0%20an d%20''=' HTTP/1.1" 200 44500 "-" "Internet Explorer 6.0 xxx.xxx.xxx.xxx - - [04/Feb/2010:16:50:35 +0900] "GET /search/index.php?mo de=_vulnerability_search_ia_vulnsearch&lang=en&usesynonym=1&keyword =CVE-YYYY-NNNN'%20and%201=1%20and%20''=' HTTP/1.1" 200 44477 "-" "Mozilla/4.0 (compatible; MSIE 6.0; Windows NT 5.0)" SQL 文 として 意 味 を 持 つ 文 字 列 を 入 力 してくる ウェブブラウザからアクセスに 偽 装 してくる 33

JVN ipediaへの 攻 撃 事 例 SQLインジェクション 攻 撃 事 例 (2) オープンソースソフトウェアの 脆 弱 性 を 悪 用 する 攻 撃 yyy.yyy.yyy.yyy - - [14/Feb/2010:06:04:14 +0900] "GET //index2.php?option=c om_joomradio&page=show_radio&id=-1+union+select+1,concat_ws(usernam e,0x3a,password),3,4,5,6,7+from+jos_users-- HTTP/1.1" 404 208 "-" "libwwwperl/5.812" zzz.zzz.zzz.zzz - - [20/Feb/2010:16:42:00 +0900] "GET /ja/contents/2008/jvn DB-2008-002127.html//index.php?option=com_idoblog&task=profile&Itemid=1 337&userid=62+union+select+1,concat_ws(0x3a,username,password),3,4,5,6, 7,8,9,10,11,12,13,14,15,16+from+jos_users-- HTTP/1.1" 404 248 "-" "libwww-p erl/5.803 コンテンツ 管 理 システム Joomla の 脆 弱 性 を 狙 っている 34

JVN ipediaへの 攻 撃 事 例 < 考 察 > 確 認 できたSQLインジェクション 攻 撃 (1). SQLインジェクション 攻 撃 の 調 査 行 為 (2). オープンソースソフトウェアの 脆 弱 性 を 悪 用 する 攻 撃 (1). の 対 策 :SQLインジェクションの 脆 弱 性 を 作 り 込 まない (2). の 対 策 : 最 新 バージョンのソフトウェアを 使 用 する 35

JVN ipediaへの 攻 撃 事 例 < 勘 どころ> このケーススタディの 勘 どころ 36

参 考 古 いバージョンを 使 用 しているサイトへの 注 意 喚 起 計 49サイトにおける 届 出 があった 計 88サイトにおける 届 出 があった 出 典 元 : http://www.ipa.go.jp/security/vuln/documents/2009/200907_ec-cube.html http://www.ipa.go.jp/security/vuln/documents/2009/200909_openssl.html 37

まとめ 38

まとめ 本 業 に 専 念 するために 脆 弱 性 対 策 をしよう ウェブサイトにおける 事 件 が 起 こったら 経 営 者 ウェブサイト 運 営 者 現 場 のエンジニア 全 員 に 本 業 以 外 の 過 度 の 作 業 が 生 じる ウェブサービスを 提 供 している 立 場 であると 多 くのウェ ブサービス 利 用 者 に 被 害 を 与 えてしまう 脆 弱 性 対 策 ができていれば ウェブサイトを 多 くの 攻 撃 から 防 御 できる 39